Vulnerabilità del CrewAI Code Interpreter consentono agli agenti di evadere i sandbox
Un Code Interpreter abilitato permette a prompt injection di evadere il sandbox ed eseguire codice. I ricercatori hanno scoperto quattro vulnerabilità collegate in CrewAI: un fallback Docker verso l'unsafe SandboxPython che permette chiamate arbitrarie a livello C, un SSRF negli strumenti di ricerca RAG, un controllo Docker a runtime che attiva il fallback unsafe, e un JSON loader che legge file locali arbitrari. Un attaccante che può influenzare un agente con il Code Interpreter abilitato o con un code-execution flag impostato può concatenare questi bug per evadere il sandbox ed eseguire codice o leggere file sull'host.